Strona główna

Bezpieczeństwo operacji

(tj. Operations Security) to zbiór instrumentów i rozwiązań budujących prywatność i bezpieczeństwo. Nasze podejście do OpSec bazuje na możliwie wysokiej prostocie, odpowiedniej wydajności oraz rozwiązaniach kryptograficznych o dowiedzionej skuteczności.
Miniatura środowiska

Środowisko pracy wysokiego bezpieczeństwa

Organizacja i budowa środowisk bezpiecznej pracy
Sieci komputerowe wysokiego bezpieczeństwaStacje robocze i komputery osobiste MacOSUrządzenia mobilne iOS
  • Stosowane bezpieczeństwo i inżynieria usług chmurowych Apple
  • Zarządzanie korporacyjne urządzeniami Apple za pomocą Apple MDM
  • Rozwiązania poufności komunikacji
Serwery na systemach BSD i Ubuntu ServerWirtualizacja i bezpieczeństwo kluczowych usług i aplikacjiPrywatność i szyfrowanie danychZadania DevOps
Miniatura serwisów

Usługi produkcyjne i kluczowe serwisy serwerowe

Inżynieria, budowa, bezpieczeństwo i optymalizacja kluczowych usług serwerowych dla systemów BSD i Linux
Zaawansowane środowiska pracy i bezpieczeństwoUsługi produkcyjne
  • Serwery Web — usługi serwujące treść przez protokół HTTP w zadaniach dowolnych zastosowań, w tym aż po kompleksową pracę w środowiskach chmur i klastrów — rozwiązania WebOps NginxCaddyrelayd
  • Środowiska CGI — środowiska wykonania kodu we współpracy z serwerami HTTP, zazwyczaj jako logika dla Web — rozwiązania usług programistycznych PHP i usług programistycznych Go PHPGo
  • Systemy baz danych — systemy produkcyjnych baz danych RDBMS i nierelacyjnych działające jako autonomiczne usługi o szerokim zakresie funkcji i protokołów dostępu MySQLPercona MySQLPostgreSQLSQLiteRedis
  • Zintegrowane bazy danych — środowiska zintegrowanych baz danych będących częścią aplikacji, rozwiązań programistycznych lub pracujące jako elementy złożonych architektur RocksDBLMDBBerkeleyDB
  • Serwery poczty elektronicznej — systemy wymiany poczty, filtrowania spamu oraz dostępu do poczty aplikacji użytkownika OpenSMTPDPostfixRspamd
  • Systemy bezpiecznej komunikacji — systemy bezpiecznej komunikacji tekstowej, audio i wideo, zazwyczaj w zamkniętej pętli — rozwiązania poufności komunikacji oraz zaawansowanej poufności komunikacji SignalSimpleXMatrixIRC
  • Systemy produkcyjnych klastrów i wirtualizacji — zastosowanie konteneryzacji mikroserwisów i wirtualizacji w podstawowych klastrach i rownoważeniu obciążenia — rozwiązania wirtualizacji systemów i usług DockerKVMbhyve
  • Repozytoria Git — repozytoria kodu i systemy kontroli wersji z interfejsem Web — rozwiązania GitOps GitGitLabGiteagitolite
  • Systemy chmury — usługi budujące systemy łatwej synchronizacji i wymiany danych online — rozwiązania prywatnej i publicznej chmury oraz bezpiecznego udostępniania danych online ownCloudSeafileSyncthingRclone
  • Serwery wymiany danych — systemy szybkiej wymiany dużej ilości danych używające bezpiecznych protokołów wysokiej wydajności SFTP i SCP — solutions for zaawansowanych systemów plików i przechowywanie danych ZFSBtrfsOpenSSH
Usługi pomocnicze środowisk produkcyjnych i DevOps
  • Serwery autentykacji — serwery centralnej autoryzacji i autentykacji systemów, procesów i użytkowników, zazwyczaj w środowiskach DevOps SSSD
  • Serwery DNS — serwery nazw przygotowane do szybkiej i bezpiecznej pracy dla środowisk wysokiego bezpieczeństwa i instrumentacji DevOps Unbound
  • Serwery SMB i NFS — usługi łatwej wymiany danych w sieciach lokalnych — rozwiązania zaawansowanych sieci komputerowych SambaNFS
Miniatura Wydajność

Monitorowanie wydajności kodu, systemów i usług

Rozwiązania monitorowania wydajności kodu, infrastruktury i systemów sieciowych, systemów wirtualizacji oraz usług i procesów
Monitorowanie wydajności w systemie PrometheusAnaliza i wizualizacja wydajności
Miniatura wirtualizacji

Wirtualizacja systemów i usług

Inżynieria, budowa, zarządanie i optymalizacja systemów dostarczających wirtualizację i maszyn wirtualnych
Inżynieria, budowa, wyspecjalizowana konfiguracji, zaawansowane bezpieczeństwo i optymalizacja systemów wirtualizacji i indywidualnych maszyn wirtualnych
  • System wirtualizacji KVM/Qemu dla systemów Linux
  • System wirtualizacji bhyve dla systemu FreeBSD
  • System wirtualizacji vmm dla OpenBSD
  • System wirtualizacji VMWare dla wielu systemów
  • System wirtualizacji VirtualBox dla wielu systemów
  • System wirtualizacji UTM/Qemu dla systemu MacOS
Bezpieczeństwo wirtualizacji
Miniatura systemów plików

Zaawansowane systemy plików i przechowywanie danych

Zarządzanie systemami przechowywania danych systemów serwerowych i zaawansowanych stacji roboczych
System plików ZFS typu copy-on-write dla systemów serwerowych
  • Bezpieczne środowiska startowe ZFS
  • Kryptografia własna ZFS
  • Zarządzanie danymi ZFS — eksport, replikacja i odtwarzanie puli i wolumenów
  • Integralność danych ZFS — pule i wolumeny redundantne, ZRAID, lustrzane i samo naprawiające się
  • ZFS w zastosowaniach specjalnych — pule i wolumeny jednorazowe i tymczasowe
  • Optymalizacja struktur ZFS w zastosowaniach wielkoskalowych
  • Optymalizacja sprzętu pod system plików ZFS
  • Optymalizacja pracy systemu plików ZFS dla baz danych i usług szczególnych
  • Różnice w zastosowaniu i pracy między Oracle ZFS, FreeBSD ZFS i OpenZFS
System plików Btrfs typu copy-on-write dla systemów serwerowych Linux
  • Zarządzanie danymi Btrfs — eksport, replikacja i odtwarzanie urządzeń Btrfs i subwolumenów
  • Integralność danych Btrfs — urządzenia i subwolumeny redundantne, RAID, lustrzane i samo naprawiające się
  • Btrfs w zastosowaniach specjalnych — urządzenia i subwolumeny jednorazowe i tymczasowe
  • Optymalizacja struktur Btrfs w zastosowaniach wielkoskalowych
  • Optymalizacja sprzętu pod system plików Btrfs
  • Optymalizacja pracy systemu plików Btrfs dla baz danych i usług szczególnych
Pozostałe systemy plików dla systemów serwerowychSystemy plików APFS dla systemu MacOS
  • Zaawansowana obsługa i kryptografia własna systemu plików APFS
Szyfrowanie danych
Miniatura zaawansowane szyfrowania danych

Zaawansowane szyfrowanie danych

Zaawansowane rozwiązania szyfrowania danych dla systemów serwerowych
Systemy szyfrujące dla FreeBSD
  • Szyfrowanie urządzeń blokowych
    • geli — zaawansowany system szyfrujący oparty o struktury GEOM i crypto działający jako sprzętowa warstwa abstrakcji pamięci blokowej. W pełni zintegrowany z bootloaderami obsługującymi ZFS i środowiska startowe oparte o ZFS, oferuje pełne szyfrowanie całych wolumenów w zaawansowanych scenariuszach. Zazwyczaj działa jako dostawca urządzeń dla systemów plików UFS lub ZFS. Najprawdopodobniej najbardziej zaawansowany i skuteczny system szyfrujący z obecnie dostępnych.
    • gdbe — system szyfrujący oparty o struktury GEOM i crypto działający jako sprzętowa warstwa abstrakcji pamięci blokowej do specjalnego zastosowania, opracowany w ramach kontraktu dla DARPA. Wolumeny zaszyfrowane gdbe staje się nieodróżnialne od wolumenów wypełnionych przypadkowymi danymi, co kwalifikuje gdbe do szczególnych zastosowań.
  • Szyfrowanie własne systemów plików
    • ZFS — szyfrowanie jako funkcja systemu plików ZFS zgodna z implementacją OpenZFS, pozwalająca na wydajne szyfrowanie wybranych datasetów ZFS na wolumenach fizycznych i wirtualnych
Systemy szyfrujące dla OpenBSD
  • Szyfrowanie urządzeń blokowych
    • softraid (d:crypto) — system szyfrujący dostarczany na poziomie pseudourządzenia softraid działającego w dyscyplinie CRYPTO jako sprzętowa warstwa abstrakcji pamięci blokowej. Zintegrowanie z bootloaderem pozwala na pełne szyfrowanie całych wolumenów. Działa jako dostawca urządzeń dla FFS i FFS2.
Systemy szyfrujące dla Ubuntu Server
  • Szyfrowanie urządzeń blokowych
    • cryptsetup — zaawansowany system szyfrujący oparty o struktury szyfrujące dm-crypt i manager kluczy LUKS, działający jako sprzętowa warstwa abstrakcji pamięci blokowej. W zaawansowanych konfiguracjach oferuje pełne szyfrowanie dysku i współpracę z wybraniami bootloaderami. Dobrze rozwinięty i wydajnych system szyfrujący, może być dostawcą urządzeń dla OpenZFS lub Btrfs.
  • Szyfrowanie własne systemów plików
    • ext4 — szyfrowanie jako funkcja standardowego systemu plików obejmująca wybrane katalogi zabezpieczone indywidualnymi kluczami
    • ZFS — szyfrowanie jako funkcja systemu plików ZFS (implementacja OpenZFS) pozwalająca na wydajne szyfrowanie wybranych datasetów ZFS na wolumenach fizycznych i wirtualnych
Systemy szyfrujące dla Oracle Solaris 11
  • Szyfrowanie własne systemów plików
    • (Oracle) ZFS — szyfrowanie oryginalnego ZFS we współpracy z systemem kryptograficznym Solaris Cryptographic Framework. ZFS na Solaris jest produktem komercyjnym i jego zamknięty kod źródłowy nie jest dostępny do niezależnego audytu.
Szyfrowanie sprzętowe
  • Szyfrowanie sprzętowe i zastosowanie dysków samoszyfrujących (self-encrypting drives) w różnych scenariuszach, w tym jako warstwa podstawowa kompleksowych systemów bezpieczeństwa
    • Dyski samoszyfrujące o indywidualnym schemacie bezpieczeństwa
    • Dyski samoszyfrujące działające w standardzie TCG OPAL
Rozwiązania aktywnej ochrony danych i ochrony typu failsafe
  • Rozwiązania szyfrów jednorazowych i tymczasowych
  • Aktywna programowa i sprzętowa obrona szyfrowanych systemów i volumenów przed fizyczną ingerencją i zajęciem przez osoby trzecie
Zaawansowana poufność i szczególnie bezpieczna wymiana danych
Miniatura VPN

Wirtualne sieci prywatne i systemy bezpiecznej wymiany danych

Rozwiązania zapewniające bezpieczną komunikację między systemami serwerowymi i sieciami wysokiego bezpieczeństwa
Połączenia wysokiego bezpieczeństwa i wydajności IPSecWirtualne sieci prywatne VPN oparte o protokół wireguard
  • Optymalizacja, konfiguracja i multiplex serwerów dostępowych
  • Połączenia wireguard dla sieci wysokiego bezpieczeństwa i klientów mobilnych
  • Połączenia wireguard anonimowe (lub ślepe) w oparciu o kryptografię asymetryczną
  • Rozwiązania specjalnego zastosowania dla systemów serwerowych
  • Rozwiązania przeciwdziałające blokowaniu protokołu wireguard
  • Rozwiązania zaawansowanych sieci komputerowych, poufności komunikacji oraz zaawansowanej poufności komunikacji
Wirtualne sieci prywatne VPN oparte o protokół ssh (OpenSSH)
  • Wirtualizacja i użycie ssh jako protokołu VPN specjalnego zastosowania
  • Bezpieczeny transport danych dla systemów serwerowych i wyspecjalizowanego sprzętu sieciowego
  • Zasoby sieciowe używające podsystemów uwierzytelnienia ssh
Drugoplanowe rozwiązania VPN
  • Wirtualne sieci prywatne i połaczenia oparte o protokół OpenVPN
  • Wirtualne sieci prywatne i połaczenia oparte o protokół Cisco AnyConnect
Miniatura niepubliczne

Inżynieria sieci niepublicznych i anonimowych

Inżynieria, budowa, bezpieczeństwo i optymalizacja usług Internetu niepublicznego, tzw. deep web, i ukrytego, tzw. darkweb
Sieci deep webSieci anonimowe
Miniatura normy

Operacyjna zgodność z normami cyberbezpieczeństwa

Inżynieria i budowa rozwiązań odgórnie spełniających wymogi panujących norm bezpieczeństwa
Zgodność z przepisami polskimi i europejskimi
  • Ogólne rozporządzenie o ochronie danych (GDPR/RODO), Regulacja EU 2016/679
  • Network Information and Security (NIS2), Dyrektywa EU 2022/2557, wraz z nowelizacją Ustawy o krajowym systemie cyberbezpieczeństwa, projekt z dnia 23 kwietnia 2024 r., wprowadzającą założenia NIS2
  • Ustawa o krajowym systemie cyberbezpieczeństwa z dnia 5 lipca 2018 r.
Zgodność z międzynarodowymi standardami ISO dotyczącymi cyberbezpieczeństwa oraz bezpieczeństwa i prywatności informacji
  • Norma ISO/IEC 27001:2022 — ramowa Norma Systemów Zarządzania Bezpieczeństwem Informacji, wraz z głównymi rozszerzeniami
    • Norma ISO/IEC 27002:2022 — Zasady zabezpieczeń informacji
    • Norma ISO/IEC 27701:2019 — Rozszerzenie do ISO/IEC 27001 i ISO/IEC 27002 dotyczące zarządzania prywatnością
  • Norma ISO/IEC 27017:2015 — Bezpieczeństwo informacji w usługach w chmurze
  • Norma ISO/IEC 27018:2019 — Ochrona danych osobowych w chmurze publicznej
  • Normy ISO/IEC 27033-1|2|3|4|5|6|7 — Bezpieczeństwo sieci
  • Normy ISO/IEC 27034-1|2|3|5|5-1 — Bezpieczeństwo aplikacji
  • Norma ISO/IEC 27040:2024 — Bezpieczeństwo pamięci masowych
  • Norma ISO/IEC 27100:2020 — Cyberbezpieczeństwo
Miniatura serwerów

Systemy serwerowe wysokiego bezpieczeństwa

Zaawansowane systemy serwerowe wysokiego bezpieczeństwa i stabilności odpowiednie dla praktycznie każdego zastosowania
Systemy serwerowe na FreeBSD

Zaawansowany Unix BSD o unikatowych możliwościach. Zastosowanie serwerowe.

Systemy serwerowe na OpenBSD

Legendarnie bezpieczny system z grupą zaufanych demonów. Specyficzne zastosowanie.

Systemy serwerowe na Ubuntu Server

Prosty w obsłudze i wszechstronny Linux. Uniwersalne zastosowanie.

Systemy serwerowe na Oracle Solaris 11

Zaawansowany i potężny korporacyjny Unix o zamkniętym kodzie źródłowym

Planowanie rozwiązań serwerowych
  • Doradztwo w zakupie, rozbudowie, konfiguracji fizycznych serwerów i dodatkowego wyposażenia serwerów
  • Doradztwo w wyborze optymalnego centrum danych i analiza peeringu
Miniatura izolacji

Izolacja usług i procesów

Inżynieria, budowa, bezpieczeństwo i optymalizacja zaawansowanej konteneryzacji i izolacji usług serwerowych
Klastry i konteneryzacja mikroserwisów
  • Systemy Docker dla systemów Linux i MacOS
  • Drugorzędne systemy konteneryzacji dla systemu Linux
Zaawansowana izolacja usług produkcyjnych i sieci wysokiego bezpieczeństwa
  • System zaawansowanej izolacji jail z VNET i Netgraph dla systemu FreeBSD
  • Drugorzędne systemy izolacji dla systemu FreeBSD i OpenBSD
  • System izolacji Solaris Zones i Solaris Kernel Zones dla systemu Oracle Solaris 11
Głęboka wirtualizacja usług
Miniatura Szyfrowania i uwierzytelnianie danych

Szyfrowanie i uwierzytelnianie danych

Szyfrowanie i uwierzytelnianie wrażliwych danych cyfrowych
Szyfrowanie i uwierzytelnianie treści, tekstu i indywidualnych plików
  • Standard OpenPGP/GnuPG — uniwersalny system szyfrowania i uwierzytelniania treści, tekstu i indywidualnych plików oparty o kryptografię asymetryczną, zdefiniowany przez standardy RFC 4880 i RFC 9580, funkcjonujący jako de facto domyślny system sygnowania oprogramowania i kodu oraz szyfrowania i uwierzytelniania poczty elektronicznej. W użyciu od ponad 30 lat, skuteczność PGP zależy od wybranego rodzaju kluczy i algorytmu szyfrującego. Standard PGP polega na bezpośredniej wymianie kluczy publicznych między stronami komunikującymi się i nie jest zależny od zaufanych osób trzecich.
  • Standard S/MIME — uniwersalny system szyfrowania i uwierzytelniania poczty elektronicznej oparty o kryptografię asymetryczną, zdefiniowany przez standard RFC 8551. Standard S/MIME wymaga udziału zaufanych osób trzecich potwierdzających ważność certyfikatów w użyciu.
  • Standard signify — system uwierzytelniania plików i tekstu opracowany przez projekt OpenBSD, oparty o kryptografię asymetryczną, łączący możliwie wysoką prostotę i łatwość obsługi z nowoczesną kryptografią
System podpisów elektronicznych i uwierzytelnianie dokumentówPodstawowe szyfrowane danych
  • Szyfrowanie urządzeń blokowych
    • Szyfrowanie własne systemów plików — nowoczesne systemy plików oferujące funkcje szyfrujące, zazwyczaj działające transparentnie bez ingerencji użytkownika.
      Przykład Apple APFS — system plików nowszych systemów Apple MacOS szyfrujący dane jako komponent automatyczny Filevault oraz komponent zaawansowany pozwalający na dalej idącą konfigurację przez użytkownika. Funkcje samoszyfrujące platformy Apple Silicon i systemu plików APFS mogą być dobrą podstawą wstępnego bezpieczeństwa danych dla prostych zastosowań. APFS jest produktem komercyjnym o zamkniętym kodzie.
    • Kontenery kryptograficzne i modularne szyfrowanie wybranych wolumenów — systemy podstawowego szyfrowania blokowego, skutecznie zabezpieczające wybrane wolumeny oraz pozwalające na tworzenie kontenerów kryptograficznych, zazwyczaj o otwarty kodzie źródłowym pozwalającym na zewnętrzne audyty bezpieczeństwa.
      Przykład VeraCrypt — rozwinięcie starszego systemy TrueCrypt
  • Szyfrowanie stosowych systemy plików — rozwiązania stosowych systemów plików operujących na poziomie użytkownika, głównie służące do zabezpieczenia wybranych zbiorów danych
    Przykłady eCrypFs dla Linux lub EncFS dla wielu platform
  • Szyfrowanie danych w chmurze — rozwiązania systemów szyfrujących zbiory danych przystosowane do zastosowania z systemami chmur i systemami wymiany plików osób trzecich
    Przykłady gocryptfs lub cryfs dla wielu platform
Poufność komunikacji i bezpieczna wymiana danych
Miniatura infrastruktury

Infrastruktura sieci fizycznych i bezprzewodowych wysokiego bezpieczeństwa

Inżynieria, budowa, bezpieczeństwo i optymalizacja struktury sieci komputerowych
Zaawansowana infrastruktura sieci
  • Sieci przewodowe
    • Sieci fizyczne wysokiej wydajności o przesyle do 10 Gbit/s
    • Sieci lokalne wymagające bezpiecznego mechanizmu dostępu
    • Szyfrowanie fizycznej sieci lokalnej
  • Sieci bezprzewodowe
    • Sieci bezprzewodowe w standardach WiFi 6 i 7
    • Sieci bezprzewodowe wysokiej wydajności o przesyle do 2.5 Gbit/s
    • Wielowarstwowe szyfrowanie sieci bezprzewodowej
    • Systemy kontroli dostępu do sieci bezprzewodowe
  • Zasoby peryferyjne
    • Zasoby dyskowe Network Attached Storage (NAS) dla sieci lokalnych
    • Serwery druku i drukarki sieciowe
  • Rozwiązania zaawansowane
    • Wielotorowe i redundantne zasilanie dla całych sieci
    • Zaawansowana obsługa końcowych punktów dostępu do Internetu na własnym sprzęcie i oprogramowaniu
Bezpieczne środowisko pracySieci o pełnej funkcjonalności infrastruktury Ubiquiti Unifi
  • Prywatny monitoring
  • Zaawansowana automatyka sieci
  • Komunikacja audio i wideo w sieci lokalnej w przemysłowym standardzie
  • Uwierzytelnianie tożsamości użytkowników i kontrola dostępu do budynków i pomieszczeń
Miniatura sieci

Zaawansowane sieci komputerowe

Inżynieria, budowa, bezpieczeństwo i optymalizacja nowoczesnych sieci komputerowych wysokiej wydajności i bezpieczeństwa
Sieci lokalneWirtualizacja sieciZaawansowane rozwiązania serwerowe i obsługa sieci specjalnego zastosowaniaSieci bezpieczeństwa
Miniatura chmury

Prywatne i publiczne chmury oraz bezpieczne udostępnianie danych online

Inżynieria, budowa i zarządzanie usługami chmury prywatnej i publicznej
Chmury prywatneChmury publiczne